Este blog también aparece en nuestro Centro de recursos para la verificación de la edad nuestra ventanilla única para los usuarios que desean comprender qué hacen realmente las leyes de control de edad, qué está en juego, cómo protegerse y por qué la EFF se opone a todas las formas de verificación obligatoria de la edad.
Visita EFF.org/Age para explorar nuestros recursos y únete a nosotros en la lucha por un Internet libre, abierto, privado y, sí, seguro.
La EFF se opone a los mandatos, y esperamos conseguir que se deroguen los existentes y se impidan los nuevos. Pero los mandatos ya están en vigor, y cada día se pide a muchas personas que verifiquen su edad en Internet, a pesar de los casos de fuga de datos sensibles en el proceso.
En algún momento, es posible que tú mismo te hayas enfrentado a la decisión: ¿debo seguir utilizando este servicio si tengo que verificar mi edad? Y si es así, ¿cómo puedo hacerlo con el menor riesgo para mi información personal? Esta es nuestra guía para tomar esas decisiones, con información sobre qué preguntas hacer acerca de las opciones de verificación de edad que se te presentan y respuestas a esas preguntas para algunas de las redes sociales más populares. Aunque no hay forma de implementar controles de edad obligatorios que protejan plenamente los derechos de expresión y privacidad, nuestro objetivo aquí es ayudarte a minimizar la vulneración de tus derechos mientras gestionas esta terrible situación.
Siguiendo los datos
Como sabemos que, a pesar de los esfuerzos de los ingenieros de software, se producen fugas de datos, por lo general recomendamos enviar la menor cantidad de datos posible. Lamentablemente, eso no es posible para todo el mundo. Ni siquiera las soluciones de estimación de la edad facial —en las que las fotos de tu rostro nunca salen de tu dispositivo, ofreciendo cierta protección contra la fuga de datos— son una buena opción para todos los usuarios: la estimación de la edad facial funciona peor en personas de color, personas trans y no binarias, y personas con discapacidades. Existen algunos sistemas que utilizan criptografía sofisticada para que una identificación digital guardada en tu dispositivo no revele al sitio web más información de la necesaria para cumplir con el requisito de edad, pero el acceso a esa identificación digital no está disponible para todos ni para todas las plataformas. Es posible que tampoco desees registrarte para obtener una identificación digital y guardarla en tu teléfono, si no quieres correr el riesgo de que toda la información que contiene quede expuesta a petición de un verificador demasiado celoso, o si simplemente no quieres formar parte de un sistema de identificación digital.
Si se te ofrece la opción de seleccionar un método de verificación y estás decidiendo cuál utilizar, te recomendamos que tengas en cuenta las siguientes preguntas para cada proceso permitido por cada proveedor:
- Datos: ¿Qué información requiere cada método?
- Acceso: ¿Quién puede ver los datos durante el proceso de verificación?
- Retención: ¿Quién conservará esos datos después del proceso de verificación y durante cuánto tiempo?
- Auditorías: ¿Qué grado de certeza tenemos de que lo que se afirma se cumplirá en la práctica? Por ejemplo, ¿existen auditorías externas que confirmen que los datos no se filtran accidentalmente a otro sitio durante el proceso? Lo ideal sería que se tratara de auditorías exhaustivas y centradas en la seguridad, realizadas por auditores especializados en seguridad de la información, como NCC Group o Trail of Bits, en lugar de auditorías que se limiten a certificar el cumplimiento de las normas.
- Visibilidad: ¿Quién sabrá que estás intentando verificar tu edad y sabrá en qué plataforma lo estás haciendo?
A continuación, intentamos dar respuesta a estas preguntas. Para empezar, hay dos factores importantes que hay que tener en cuenta a la hora de responder a estas preguntas: las herramientas que utiliza cada plataforma y el sistema global del que forman parte esas herramientas.
En general, la mayoría de las plataformas ofrecen opciones de estimación de la edad, como escáneres faciales, como primera línea de garantía de la edad. Estas opciones varían en cuanto a su intrusividad, pero su principal problema es la inexactitud, especialmente para los usuarios marginados. Los proveedores externos de verificación de edad Private ID y k-ID ofrecen estimación de la edad facial en el dispositivo, pero otro proveedor común, Yoti, envía la imagen a sus servidores durante las comprobaciones de edad de algunas de las plataformas más grandes. Esto conlleva el riesgo de que se filtren las imágenes y de que estés revelando a terceros que utilizas ese sitio web en particular.
Luego están los servicios de verificación basados en documentos, que requieren que envíes un identificador físico, como un documento de identidad emitido por el gobierno. Por lo tanto, este método requiere que demuestres tanto tu edad como tu identidad. Una plataforma puede hacerlo internamente a través de un flujo de datos designado o enviando esos datos a un tercero. Ya hemos visto ejemplos de cómo esto puede fallar. Por ejemplo, Discord enviaba los datos de identificación de los usuarios a través de su flujo de trabajo general de atención al cliente para que un proveedor externo pudiera realizar una revisión manual de las solicitudes de verificación. Ninguna de las personas involucradas borró los datos de los usuarios, por lo que, cuando se produjo una brecha en el sistema, Discord tuvo que disculparse por la catastrófica divulgación de casi 70 000 fotos de los documentos de identidad de los usuarios. Los períodos de retención excesivamente largos exponen los documentos al riesgo de violaciones y solicitudes de datos históricos. Algunos verificadores de documentos tienen períodos de retención innecesariamente largos. Este es el caso de Incode, que proporciona verificación de identidad para Tiktok. Incode conserva las imágenes de forma indefinida por defecto, aunque TikTok debería iniciar automáticamente el proceso de eliminación en su nombre.
Algunas plataformas ofrecen alternativas, como demostrar que eres titular de una tarjeta de crédito o solicitar tu correo electrónico para comprobar si aparece en bases de datos asociadas a la edad adulta (como las bases de datos de hipotecas). Estas alternativas suelen implicar menos riesgos en lo que respecta a la sensibilidad de los datos en sí, sobre todo porque las tarjetas de crédito se pueden sustituir, pero, en general, siguen socavando el anonimato y el seudonimato y suponen un riesgo de rastreo de tu actividad en línea. Preferiríamos ver más garantías en todos los ámbitos sobre cómo se maneja la información.
Cada sitio ofrece a los usuarios un menú de opciones de verificación de edad entre las que elegir. Hemos decidido presentar estas opciones en el orden aproximado en el que creemos que la mayoría de la gente las preferiría. Ve directamente a una plataforma para obtener más información sobre sus verificaciones de edad:
- Meta: Facebook, Instagram, WhatsApp, Messenger, Threads
- Google: Gmail, YouTube
- TikTok
- Todos los demás
Meta: Facebook, Instagram, WhatsApp, Messenger, Threads
Edad inferida
Si Meta puede adivinar tu edad, es posible que ni siquiera veas la pantalla de verificación de edad. Meta, que gestiona Facebook, Threads, Instagram, Messenger y WhatsApp, primero intenta utilizar la información que has publicado para adivinar tu edad, como buscando en los mensajes de «¡Feliz cumpleaños!». Es un inquietante recordatorio de que ya tienen bastante información sobre ti.
Si Meta no puede adivinar tu edad, o si deduce que eres demasiado joven, te pedirá que verifiques tu edad mediante la estimación de la edad facial o subiendo tu documento de identidad con foto.
Escaneo facial
Si decides utilizar la estimación de la edad facial, se te redirigirá a Yoti, un servicio de verificación de terceros. Durante este proceso, tu foto se subirá a sus servidores. Yoti afirma que «tan pronto como se ha estimado la edad, la imagen facial se elimina de forma inmediata y permanente». Aunque no es tan bueno como no tener esos datos en primer lugar, las medidas de seguridad de Yoti incluyen un programa de recompensa por errores y pruebas de penetración anuales. Investigadores de Mint Secure descubrieron que la aplicación y el sitio web de Yoti están llenos de rastreadores, por lo que el hecho de que estés verificando tu edad podría no solo compartirse con Yoti, sino también filtrarse a terceros que comercializan datos.
Es posible que no desees utilizar esta opción si te preocupa que terceros puedan saber que estás intentando verificar tu edad con Meta. También es posible que no desees utilizarla si te preocupa que se filtre accidentalmente una foto actual de tu rostro, por ejemplo, si los elementos del fondo de tu selfie pueden revelar tu ubicación actual. Por otro lado, si consideras que una selfie es menos sensible que una fotografía de tu documento de identidad, esta opción podría ser mejor. Si decides (o te ves obligado a) utilizar el sistema de verificación facial, asegúrate de hacerte la selfie sin nada en el fondo que pueda identificar tu ubicación o avergonzarte en caso de que la imagen se filtre.
Subir documento de identidad
Si la estimación de edad de Yoti decide que tu rostro parece demasiado joven, o si decides no participar en la estimación de edad facial, tu siguiente recurso es enviar a Meta una foto de tu documento de identidad**.** Meta envía esa foto a Yoti para verificar el documento de identidad. Meta afirma que conservará esa imagen del documento de identidad durante 30 días y luego la eliminará. Por su parte, Yoti afirma que eliminará la imagen inmediatamente después de la verificación. Por supuesto, existen errores y descuidos en el proceso, como la replicación accidental de información en registros o colas de soporte, pero al menos han establecido procesos. Tu documento de identidad contiene información confidencial, como tu nombre legal completo y tu dirección particular. El uso de esta opción no solo conlleva el riesgo (esperemos que pequeño, pero nunca inexistente) de que esos datos se filtren por errores o piratería, sino que también permite a Meta ver la información necesaria para vincular tu perfil a tu identidad, lo que quizá no desees. Si no quieres que Meta conozca tu nombre y tu lugar de residencia, o confiar en que tanto Meta como Yoti cumplan sus promesas de eliminación, es posible que esta opción no sea la adecuada para ti.
Google: Gmail, YouTube
Edad inferida
Si Google puede adivinar tu edad, es posible que ni siquiera veas la pantalla de verificación de edad. Tu cuenta de Google suele estar conectada a tu cuenta de YouTube, por lo que si (como la mía) tu cuenta de YouTube tiene la edad suficiente para votar, es posible que no necesites verificar tu cuenta de Google en absoluto. Google utiliza primero la información que ya conoce para intentar adivinar tu edad, como el tiempo que llevas con la cuenta y tus hábitos de visualización en YouTube. Es otro recordatorio inquietante de la cantidad de información que estas empresas tienen sobre ti, pero al menos en este caso es poco probable que te pidan más datos identificativos.
Si Google no puede adivinar tu edad o decide que eres demasiado joven, te pedirá que verifiques tu edad. Se te ofrecerán varias opciones para hacerlo, cuya disponibilidad dependerá de tu ubicación y tu edad.
Los métodos de Google para verificar tu edad incluyen la verificación de identidad, la estimación de la edad facial, la verificación por poder y la identificación digital. Para demostrar que eres mayor de 18 años, puedes utilizar la estimación de la edad facial, proporcionar a Google la información de tu tarjeta de crédito o facilitar tu dirección de correo electrónico a un proveedor externo.
Escaneo facial
Si decides utilizar la estimación de la edad facial, se te redirigirá a un sitio web gestionado por Private ID, un servicio de verificación externo. El sitio web cargará el verificador de Private ID dentro de la página, lo que significa que tu selfie se comprobará sin que ninguna imagen salga de tu dispositivo. Si el sistema decide que eres mayor de 18 años, se lo comunicará a Google, y solo eso. Por supuesto, ninguna tecnología es perfecta: si se ordenara a Private ID que te seleccionara específicamente, nada le impediría enviar un código que, de hecho, subiera tu imagen, y probablemente no te darías cuenta. Pero, a menos que tu modelo de amenazas incluya ser seleccionado específicamente por un actor estatal o Private ID, es poco probable que sea algo de lo que debas preocuparte. Para la mayoría de las personas, nadie más verá su imagen durante este proceso. Sin embargo, se le informará a Private ID que tu dispositivo está tratando de verificar tu edad con Google, y Google seguirá averiguando si Private ID cree que eres menor de 18 años.
Si la estimación de edad de la identificación privada decide que tu rostro parece demasiado joven, es posible que puedas decidir si prefieres que Google verifique tu edad proporcionándole la información de tu tarjeta de crédito, un documento de identidad con fotografía o una identificación digital, o permitiendo que Google envíe tu dirección de correo electrónico a un verificador externo.
Uso del correo electrónico
Si decides proporcionar tu dirección de correo electrónico a VerifyMy, Google la envía a esta empresa. VerifyMy utilizará tu dirección de correo electrónico para comprobar si has realizado acciones como solicitar una hipoteca o pagar servicios públicos utilizando esa dirección de correo electrónico. Si utilizas Gmail como proveedor de correo electrónico, esta puede ser una opción que proteja tu privacidad con respecto a Google, ya que Google ya conocerá la dirección de correo electrónico asociada a la cuenta. Sin embargo, le indica a VerifyMy y a sus socios externos que la persona detrás de esta dirección de correo electrónico desea verificar su edad, lo que quizá no desees que sepan. VerifyMy utiliza «fuentes externas» que implican el envío de tu dirección de correo electrónico a «terceros». Afirma «garantizar que dichos terceros estén obligados contractualmente a cumplir estos requisitos», pero tendrás que confiar en ello, ya que no hemos visto ninguna mención de quiénes son esas partes, por lo que no tendrás forma de comprobar sus prácticas y seguridad. Por el lado positivo, VerifyMy y sus socios afirman que eliminan tu información tan pronto como se completa la verificación.
Verificación de la tarjeta de crédito
Si decides permitir que Google utilice la información de tu tarjeta de crédito, se te pedirá que crees una cuenta de Google Payments. Ten en cuenta que no se aceptan tarjetas de débito, ya que es mucho más fácil que se emitan tarjetas de débito a menores de 18 años. A continuación, Google cargará una pequeña cantidad a la tarjeta y la reembolsará una vez que se haya completado el proceso. Si eliges este método, tendrás que facilitar a Google la información de tu tarjeta de crédito, pero el hecho de que se haga a través de Google Payments (su sistema habitual de procesamiento de tarjetas) significa que, al menos, la información de tu tarjeta de crédito no quedará almacenada en un sistema inseguro. Incluso si la información de tu tarjeta de crédito se filtra accidentalmente, se trata de una opción de riesgo relativamente bajo, ya que las tarjetas de crédito cuentan con una sólida protección contra el fraude. Si se filtra la información de tu tarjeta de crédito, podrás disputar fácilmente los cargos fraudulentos y sustituir la tarjeta.
Identificación digital
Si la opción está disponible, es posible que puedas utilizar tu identificación digital para verificar tu edad con Google. En algunas regiones, se te dará la opción de utilizar tu identificación digital. En algunos casos, es posible revelar tu edad solo cuando utilizas una identificación digital. Si se te da esa opción, puede ser una buena alternativa para preservar tu privacidad. Dependiendo de la implementación, existe la posibilidad de que el paso de verificación «llame a casa» al proveedor de identificación (normalmente un organismo gubernamental) para informarle de que el servicio ha solicitado tu edad. Se trata de un tema complicado y variado sobre el que puedes obtener más información visitando la página de la EFF sobre identidad digital.
Subir documento de identidad
Si ninguna de estas opciones te sirve, tu último recurso es enviar a Google una foto de tu documento de identidad. Aquí se te pedirá que tomes una foto de un documento de identidad aceptable y la envíes a Google. Aunque la página de ayuda solo indica que tu documento de identidad «se almacenará de forma segura», la página del proceso de verificación dice que el documento de identidad «se eliminará después de que se haya verificado correctamente tu fecha de nacimiento». Los documentos de identidad aceptables varían según el país, pero generalmente son documentos de identidad con fotografía emitidos por el gobierno. Nos gusta que se elimine inmediatamente, aunque tenemos dudas sobre lo que Google quiere decir cuando afirma que tu identificación se utilizará para «mejorar [sus] servicios de verificación para los productos de Google y proteger contra el fraude y el abuso». Ningún sistema es perfecto, y solo podemos esperar que Google programe auditorías externas con regularidad.
TikTok
Edad inferida
Si TikTok puede adivinar tu edad, es posible que ni siquiera veas una notificación de verificación de edad. TikTok primero intenta utilizar la información que has publicado para estimar tu edad, revisando tus vídeos y fotos para analizar tu rostro y escuchar tu voz. Al subir cualquier vídeo, TikTok considera que le has dado tu consentimiento para intentar adivinar tu edad por tu rostro y tu voz.
Si TikTok decide que eres demasiado joven, apela para revocar su decisión sobre tu edad antes de que pase la fecha límite. Si TikTok no puede adivinar tu edad o decide que eres demasiado joven, revocará automáticamente tu acceso en función de la edad, lo que incluye restringir funciones o eliminar tu cuenta. Para recuperar tu acceso y tu cuenta, tendrás un enlace para verificar tu edad. Tan pronto como veas la notificación de que tu cuenta está restringida, deberás actuar con rapidez, ya que en algunos lugares tendrás tan solo 23 días antes de que venza el plazo.
Cuando recibas esa notificación, se te ofrecerán varias opciones para verificar tu edad en función de tu ubicación.
Escaneo facial
Si se te ofrece la opción de utilizar la estimación de la edad facial, se te redirigirá a Yoti, un servicio de verificación externo. Durante este proceso, tu foto se subirá a sus servidores. Yoti afirma que «tan pronto como se ha estimado la edad, la imagen facial se elimina de forma inmediata y permanente». Aunque no es tan bueno como no tener esos datos en primer lugar, las medidas de seguridad de Yoti incluyen un programa de recompensas por errores y pruebas de penetración anuales. Sin embargo, los investigadores de Mint Secure descubrieron que la aplicación y el sitio web de Yoti están llenos de rastreadores, por lo que el hecho de que estés verificando tu edad podría filtrarse no solo a Yoti, sino también a terceros que comercializan datos.
Es posible que no desees utilizar esta opción si te preocupa que terceros puedan saber que estás intentando verificar tu edad con TikTok. También es posible que no desees utilizarla si te preocupa que se filtre accidentalmente una foto actual de tu rostro, por ejemplo, si algunos elementos del fondo de tu selfie pueden revelar tu ubicación actual. Por otro lado, si consideras que una selfie es menos sensible que una fotografía de tu documento de identidad o la información de tu tarjeta de crédito, esta opción podría ser mejor. Si decides (o te ves obligado a) utilizar el sistema de verificación facial, asegúrate de hacerte la selfie sin nada en el fondo que pueda identificar tu ubicación o avergonzarte en caso de que la imagen se filtre.
Verificación de la tarjeta de crédito
Si tienes una tarjeta de crédito a tu nombre, TikTok la aceptará como prueba de que eres mayor de 18 años. Ten en cuenta que no se aceptan tarjetas de débito, ya que es mucho más fácil que se emitan tarjetas de débito a personas menores de 18 años. TikTok cargará una pequeña cantidad a la tarjeta de crédito y la reembolsará una vez que se haya procesado. No está claro si esto se realiza a través de su proceso de pago habitual o si la información de tu tarjeta de crédito se envía y se almacena en un sistema independiente y menos seguro. Afortunadamente, hoy en día las tarjetas de crédito cuentan con una sólida protección contra el fraude, por lo que, si se filtra tu tarjeta de crédito, podrás disputar fácilmente los cargos fraudulentos y sustituir la tarjeta. Dicho esto, preferiríamos que TikTok garantizara que la información se procesará de forma segura.
Verificación de la tarjeta de crédito de un padre o tutor
A veces, si tienes entre 13 y 17 años, se te dará la opción de que tus padres o tutores confirmen tu edad. Tendrás que facilitar a TikTok su dirección de correo electrónico y TikTok enviará a tus padres o tutores un correo electrónico pidiéndoles (a) que confirmen tu fecha de nacimiento y (b) que verifiquen su propia edad demostrando que son titulares de una tarjeta de crédito válida. Esta opción no siempre parece estar disponible y, en el único caso que hemos encontrado, es posible que TikTok nunca haya hecho un seguimiento con los padres. Por lo tanto, no está claro cómo o si TikTok verifica que el adulto cuyo correo electrónico proporcionas es tu padre, madre o tutor. Si quieres utilizar la verificación de la tarjeta de crédito, pero no tienes la edad suficiente para tener una tarjeta de crédito y no te importa que un adulto sepa que utilizas TikTok, puede ser razonable probar esta opción.
¿Una foto con un adulto al azar?
Curiosamente, si tienes entre 13 y 17 años, TikTok afirma ofrecer la opción de hacerte una foto con cualquier adulto al azar para confirmar tu edad. Su página de ayuda dice que se puede elegir a cualquier adulto de confianza mayor de 25 años, siempre y cuando sostenga un papel con el código que proporciona TikTok. También menciona que aquí se utiliza un proveedor externo, pero no dice cuál. No hemos encontrado ninguna prueba de que se ofrezca este método de verificación. Si has utilizado este método para verificar tu edad en TikTok, ¡por favor, háznoslo saber!
Documento de identidad con fotografía y comparación facial
Si no te ofrecen las otras opciones o no has superado las pruebas, tendrás que verificar tu edad enviando una copia de tu documento de identidad y una foto de tu rostro que coincida con él. Se le redirigirá a Incode, un servicio de verificación externo. En un decepcionante incumplimiento de los estándares del sector, Incode no elimina automáticamente los datos que le proporcionas una vez completado el proceso, pero TikTok afirma que «inicia el proceso para eliminar la información que has enviado», lo que debería incluir indicar a Incode que elimine tus datos una vez finalizado el proceso. Si quieres estar seguro, puedes pedirle a Incode que elimine esos datos tú mismo. Incode le dice a TikTok que cumples con el requisito de edad sin proporcionar tu fecha de nacimiento exacta, pero TikTok quiere saber la fecha exacta de todos modos, por lo que te pedirá tu fecha de nacimiento incluso después de que se haya verificado tu edad.
Es posible que TikTok no vea tu identificación real, dependiendo de sus opciones de implementación, pero Incode sí lo hará. Tu identificación contiene información confidencial, como tu nombre legal completo y tu dirección particular. El uso de esta opción no solo conlleva el riesgo (esperemos que pequeño, pero nunca inexistente) de que esos datos se filtren accidentalmente por errores o piratería informática. Si no quieres que TikTok o Incode conozcan tu nombre, tu aspecto y tu lugar de residencia, o si no quieres confiar en que tanto TikTok como Incode cumplan sus promesas de eliminación, es posible que esta opción no sea la adecuada para ti.
En todos los demás sitios
Hemos cubierto los principales proveedores aquí, pero, lamentablemente, muchos otros servicios que también puedes utilizar exigen la verificación de la edad. Aunque los proveedores y los procesos pueden variar, se aplicarán los mismos principios generales. Si estás tratando de elegir qué información proporcionar para seguir utilizando un servicio, ten en cuenta las preguntas mencionadas anteriormente sobre «seguir los datos» e intenta averiguar cómo la empresa almacenará y procesará los datos que le proporciones. Cuanto menos sensible sea la información, menos personas tendrán acceso a ella y más rápido se eliminará, mejor. Es posible que incluso llegues a reconocer nombres populares en el sector de la verificación de la edad: Spotify y OnlyFans utilizan Yoti (al igual que Meta y Tiktok), Quora y Discord utilizan k-ID, etc.
Lamentablemente, a estas alturas debería quedar claro que ninguna de las opciones de verificación de edad es perfecta en términos de protección de la información, acceso para todos y manejo seguro de los datos sensibles. Esa es solo una de las razones por las que la EFF se opone firmemente a las obligaciones de verificación de edad y está trabajando para detenerlas y revocarlas en los Estados Unidos y en todo el mundo.









